📣 Lähetä tiedotteenne meille
Sivusto päivittyy 15 minuutin välein
Teknologia

Picus Security analysoi Windowsin tapahtumalokin peukalointia

Picus Security kuvaa MITRE ATT&CK -keinoja, joilla hyökkääjät voivat poistaa tai muokata Windowsin tapahtumalokeja vaikeuttaakseen tunnistamista.

2. lokakuuta 2026

Kyberturvallisuusyritys Picus Security on julkaissut analyysin yleisestä hyökkäysmenetelmästä, jossa hyökkääjät pyrkivät poistamaan tai muokkaamaan Windowsin tapahtumalokeja. Tämä tekniikka, joka tunnetaan nimellä T1562.002 "Impair Defenses: Disable Windows Event Logging" MITRE ATT&CK -kehikossa, on kriittinen verkkohyökkääjille, jotka yrittävät peittää jälkensä.

Windowsin tapahtumalokit ovat keskeinen osa järjestelmän turvallisuutta. Ne tallentavat tietoja järjestelmän tapahtumista, kuten kirjautumisyrityksistä, prosessien suorituksista ja turvallisuusasetusten muutoksista. Tietoturvatiimit käyttävät näitä lokeja uhkien metsästykseen, tietoturvaloukkausten tutkintaan ja rikostekniseen analyysiin.

Kun hyökkääjät onnistuvat poistamaan tai estämään tapahtumalokien kirjaamisen, he voivat toimia huomaamattomammin järjestelmissä. Tämä vaikeuttaa merkittävästi tietoturva-analyytikoiden mahdollisuuksia havaita ja vastata haitalliseen toimintaan. Hyökkääjät voivat kohdistaa sammutuksen koko järjestelmän laajuiseen lokitukseen tai yksittäisten sovellusten lokitukseen.

Picus Securityn mukaan hyökkääjät käyttävät erilaisia menetelmiä, kuten komentoja pysäyttääkseen "EventLog"-palvelun tai "wevutil.exe"-työkalua lokitietojen poistamiseen. Esimerkiksi GhostEngine-haittaohjelma on aiemmin käyttänyt tätä tekniikkaa. Toinen menetelmä on muokata Windowsin rekisteriä, joka hallitsee järjestelmän asetuksia, poistaakseen tai muuttaakseen lokien kirjaamiskäyttäytymistä.

Yritys korostaa, että tapahtumalokien suojaaminen ja niiden eheyden varmistaminen on ensiarvoisen tärkeää organisaatioiden kyvylle puolustautua kehittyneiltä uhkilta.

Alkuperäinen lähde: picussecurity.com